创建适用于 macOS 的自定义补丁基准
在 Patch Manager(AWS Systems Manager 的一项功能)中,使用以下过程为 macOS 托管式节点创建自定义补丁基准。
有关为 Windows Server 托管式节点创建补丁基准的信息,请参阅 创建适用于 Windows Server 的自定义补丁基准。有关为 Linux 托管式节点创建补丁基准的信息,请参阅 创建适用于 Linux 的自定义补丁基准。
注意
并非所有 AWS 区域 都支持 macOS。有关对适用于 macOS 的 Amazon EC2 支持的一般信息,请参阅《Amazon EC2 用户指南》中的 Amazon EC2 Mac 实例。
为 macOS 托管式节点创建自定义补丁基准
访问 https://console.aws.amazon.com/systems-manager/
,打开 AWS Systems Manager 控制台。 在导航窗格中,选择 Patch Manager。
-
选择补丁基准选项卡,然后选择创建补丁基准。
–或者–
如果您是在当前 AWS 区域首次访问 Patch Manager,请选择从概览开始,然后选择补丁基准选项卡,然后选择创建补丁基准。
-
在 Name (名称) 中,输入新补丁基准的名称,例如,
MymacOSPatchBaseline
。 -
(可选)对于 Description (描述),输入此补丁基准的描述。
-
对于 Operating system(操作系统),请选择 macOS。
-
如果要在创建后即开始将此补丁基准用作 macOS 的默认项,请选中将此补丁基准设置为 macOS 实例的默认补丁基准 旁边的框。
注意
只有在 2022 年 12 月 22 日 补丁策略 发布之前首次访问 Patch Manager时,此选项才可用。
有关将现有补丁基准设置为默认项的信息,请参阅 将现有补丁基准设置为默认项。
-
在 Approval rules for operating-systems (操作系统的批准规则) 部分,使用字段创建一个或多个自动批准规则。
-
产品:批准规则适用的操作系统版本,例如
Mojave10.14.1
或Catalina10.15.1
。默认选择为All
。注意
Homebrew 开源软件包管理系统已停止支持 macOS 10.14.x(Mojave)和 10.15.x(Catalina)。因此,目前不支持对这些版本执行修补操作。
-
分类:要在修补过程中应用软件包的软件包管理器。可从以下选项中进行选择:
-
软件更新
-
安装程序
-
酿造
-
酿造桶
默认选择为
All
。 -
-
(可选)合规性报告:要分配给基准批准的补丁的严重性级别,例如
Critical
或High
。注意
如果您指定合规性报告级别以及任何已批准补丁的补丁状态报告为
Missing
,则补丁基准报告的总体合规性严重性级别就是您指定的严重级别。 -
包括非安全性更新:选中此复选框,除了可以安装与安全性相关的补丁外,还可以安装源存储库中提供的非安全性操作系统补丁。
有关在自定义补丁基准中使用批准规则的更多信息,请参阅 自定义基准。
-
-
如果要明确批准除满足批准规则的补丁外的任何补丁,请在 Patch exceptions (补丁例外) 部分执行以下操作:
-
对于 Approved patches (已批准的补丁),输入要批准的补丁的逗号分隔列表。
注意
有关已批准的补丁和已拒绝的补丁列表的已接受格式的信息,请参阅 已批准补丁和已拒绝补丁列表的程序包名称格式。
-
(可选)对于 Approved patches compliance level (已批准补丁合规性级别),为列表中的补丁分配合规性级别。
-
如果您指定的任何已批准的补丁与安全性无关,请选中包括非安全性更新复选框,以便也会在 macOS 操作系统上安装这些补丁。
-
-
如果要明确拒绝除满足批准规则的补丁外的任何补丁,请在 Patch exceptions (补丁例外) 部分执行以下操作:
-
对于 Rejected patches (已拒绝的补丁),输入要拒绝的补丁的逗号分隔列表。
注意
有关已批准的补丁和已拒绝的补丁列表的已接受格式的信息,请参阅 已批准补丁和已拒绝补丁列表的程序包名称格式。
-
对于已拒绝的补丁操作,请选择 Patch Manager 要对已拒绝的补丁列表中包含的补丁采取的操作。
-
允许作为依赖项:仅当已拒绝的补丁列表中的软件包是另一个软件包的依赖项时,才安装它。它被视为符合补丁基准,并且它的状态报告为 InstalledOther。这是未指定选项时的默认操作。
-
阻止:在任何情况下,Patch Manager 都不安装已拒绝补丁列表中的软件包以及包含相关补丁作为依赖项的软件包。如果在将软件包添加到已拒绝补丁列表之前已安装该软件包,或者之后会在 Patch Manager 外部安装该软件包,则将其视为不符合补丁基准并将状态报告为 InstalledRejected。
-
-
-
(可选)对于管理标签,将一个或多个标签键名称/值对应用到补丁基准。
标签是您分配给资源的可选元数据。标签允许您按各种标准(如用途、所有者或环境)对资源进行分类。例如,您可能想要标记补丁基准来确定其指定的补丁的严重性级别、它适用的软件包管理器以及环境类型。在这种情况下,您可以指定类似于以下键名称/值对的标签:
-
Key=PatchSeverity,Value=Critical
-
Key=PackageManager,Value=softwareupdate
-
Key=Environment,Value=Production
-
-
请选择创建补丁基准。